當(dāng)前,信息通信融合(ICT)已經(jīng)成為再明顯不過(guò)的趨勢(shì),為了應(yīng)對(duì)這種變化,業(yè)已開(kāi)展全業(yè)務(wù)競(jìng)爭(zhēng)的中國(guó)三大電信運(yùn)營(yíng)商都迫切需要向綜合信息服務(wù)提供商轉(zhuǎn)型。研究結(jié)果表明為政企用戶提供信息通信基礎(chǔ)設(shè)施集成建設(shè)是一個(gè)較好的突破點(diǎn)。本文分析了政府和中小企業(yè)對(duì)信息通信基礎(chǔ)設(shè)施的需求,設(shè)計(jì)和實(shí)現(xiàn)了一種能有效地支持運(yùn)營(yíng)商ICT業(yè)務(wù)競(jìng)爭(zhēng)的企業(yè)信息通信網(wǎng)關(guān)。
1 、對(duì)信息通信網(wǎng)關(guān)的需求
中國(guó)的運(yùn)營(yíng)商市場(chǎng)經(jīng)過(guò)10多年的調(diào)整,形成了三足鼎力的競(jìng)爭(zhēng)格局。為了應(yīng)對(duì)日益激烈的全業(yè)務(wù)競(jìng)爭(zhēng)和信息通信融合趨勢(shì),三大電信運(yùn)營(yíng)商紛紛以不同方式向綜合信息服務(wù)提供商轉(zhuǎn)型。
電信運(yùn)營(yíng)商的理想價(jià)值鏈條是聚合內(nèi)容提供商、應(yīng)用提供商、設(shè)備提供商和電信運(yùn)營(yíng)商的自營(yíng)服務(wù)能力。電信運(yùn)營(yíng)商希望借助合作方的應(yīng)用開(kāi)發(fā)、技術(shù)支持能力,使用自身的品牌和渠道,共同為客戶提供信息通信解決方案。其中,如何為廣大的政府或中小企業(yè)用戶提供綜合信息服務(wù)是其面臨的關(guān)鍵課題之一,研究結(jié)果表明為政府或中小企業(yè)用戶提供信息通信基礎(chǔ)設(shè)施集成建設(shè)是一個(gè)較好的突破點(diǎn)。為此,電信運(yùn)營(yíng)商需要把信息通信設(shè)備部署到客戶處,需要為企業(yè)客戶提供綜合服務(wù),包括互聯(lián)網(wǎng)接入、VPN連接、VoIP語(yǔ)音服務(wù)等。
中國(guó)政府和中小企業(yè)用戶的特點(diǎn)是數(shù)量眾多,IT技術(shù)能力較弱,對(duì)信息通信基礎(chǔ)設(shè)施的需求多樣化,因此如果能夠?qū)⒍嘣獦I(yè)務(wù)方便地部署于同一節(jié)點(diǎn),不僅能夠最大程度地避免網(wǎng)絡(luò)設(shè)備繁雜導(dǎo)致故障點(diǎn)多的問(wèn)題,而且能極大地降低企業(yè)網(wǎng)絡(luò)建設(shè)的初期投資與長(zhǎng)期運(yùn)維成本,對(duì)電信運(yùn)營(yíng)商和政企客戶而言都是雙贏的?;诖?,新一代支持ICT業(yè)務(wù)的企業(yè)信息通信網(wǎng)關(guān)就需要滿足以下需求。
設(shè)備接入方式要豐富,不僅要有傳統(tǒng)銅線接入的方式,如E1、V35的窄帶接入和LAN 以太、WAN 以太、xDSL的寬帶接入,還要有市場(chǎng)上方興未艾的WLAN、3G、WiMAX等寬帶無(wú)線接入方式。無(wú)線接入方式由于能夠給客戶組網(wǎng)帶來(lái)極大的移動(dòng)性和部署靈活性,未來(lái)將是企業(yè)信息通信基礎(chǔ)設(shè)施建設(shè)的熱門技術(shù)。
某些政府類客戶將網(wǎng)絡(luò)的安全和性能需求提到一個(gè)相當(dāng)高的位置,不僅要求很高的轉(zhuǎn)發(fā)能力,而且還需要有高性能的加解密能力,以滿足通信安全需求。有的客戶還要求設(shè)備能夠帶有防火墻功能,解決Internet上越來(lái)越多的病毒攻擊和網(wǎng)絡(luò)攻擊。
為了對(duì)設(shè)備能夠進(jìn)行方便和完善的管理,以便幫助不具備信息通信維護(hù)能力的政府和中小企業(yè)用戶解決維護(hù)之苦,電信運(yùn)營(yíng)商對(duì)網(wǎng)絡(luò)接入設(shè)備的統(tǒng)一管理提出了新的要求,要求通信設(shè)備支持多種網(wǎng)絡(luò)管理方式,如Web、SNMP和TR069等。
支持ICT業(yè)務(wù)的企業(yè)信息通信網(wǎng)關(guān)設(shè)計(jì)
2、體系結(jié)構(gòu)描述
MP1800是邁普通信技術(shù)股份有限公司專門為政府、中小企業(yè)客戶量身打造的符合電信運(yùn)營(yíng)商和中小企業(yè)信息通信需求的新一代信息通信設(shè)備。它具有5個(gè)一體化的特點(diǎn):
路由、交換一體化,支持2個(gè)以太網(wǎng)WAN口加4/8個(gè)以太網(wǎng)LAN口;
寬帶、窄帶一體化,支持從N×64 kbit/s到100 Mbit/s廣域網(wǎng)鏈路接口;
廣域、局域一體化,支持廣域網(wǎng)和局域網(wǎng)的統(tǒng)一控制和管理;
有線、無(wú)線一體化,支持3G和WLAN接入,能夠和有線網(wǎng)絡(luò)進(jìn)行無(wú)縫對(duì)接;
數(shù)據(jù)、語(yǔ)音一體化,支持?jǐn)?shù)據(jù)多業(yè)務(wù)的開(kāi)展和VoIP功能,并能進(jìn)一步擴(kuò)展為IPPBX;
信息、通信一體化,支持豐富的增值應(yīng)用、網(wǎng)絡(luò)應(yīng)用監(jiān)管。
MP1800系統(tǒng)架構(gòu)如圖1所示。
圖1 MP1800的系統(tǒng)架構(gòu)
MP1800采用了先進(jìn)的400 MHz的 PowerPC嵌入式雙核處理器,配以256 MB,64bit/133 MHz的DDR2 SDRAM、最大256 MB的Flash。MP1800在設(shè)計(jì)上對(duì)通信接口和增值業(yè)務(wù)模塊提供了良好的支持,包括通過(guò)CPU自帶的接口提供了窄帶接口(E1/CE1、同異步串口等)、4端口的IP語(yǔ)音模塊、4/8端口的10/100M/1 000M LAN以太交換接口、2端口的10/100M WAN以太路由接口、1端口的ADSL/ADSL2+接口、4端口的G. SHDSL接口;通過(guò)64bit/33MHz的PCI總線擴(kuò)展出支持802.1b/g協(xié)議的WLAN接口和支持100 Mbit/s加密性能的硬件加密模塊;通過(guò)USB2.0接口擴(kuò)展支持WCDMA/cdma2000/TD-CDMA的3G Modem接口。
多業(yè)務(wù)融合設(shè)計(jì)
MP1800做到了多業(yè)務(wù)和高性能的完美結(jié)合,實(shí)現(xiàn)了包括路由、交換、IP語(yǔ)音、安全、無(wú)線接入、防火墻和滿足電信要求的網(wǎng)管功能,能承擔(dān)以前多種通信設(shè)備才能承擔(dān)的任務(wù)。
MP1800的高性能設(shè)計(jì)
為了滿足政府、中小企業(yè)、電信運(yùn)營(yíng)商對(duì)信息通信設(shè)備越來(lái)越高的性能需求,MP1800在軟件體系上進(jìn)行了專門設(shè)計(jì)和優(yōu)化,最主要的一個(gè)特點(diǎn)是采用了雙核處理器來(lái)進(jìn)行數(shù)據(jù)報(bào)文的處理,其中一個(gè)處理器核心專門處理所有通信接口來(lái)的的數(shù)據(jù)報(bào)文,對(duì)其進(jìn)行收發(fā)、識(shí)別、分類和快速轉(zhuǎn)發(fā),保證數(shù)據(jù)的高效處理;而另一個(gè)處理器核心則處理復(fù)雜的網(wǎng)絡(luò)應(yīng)用和用戶配置,比如網(wǎng)絡(luò)安全、MPLS和動(dòng)態(tài)路由協(xié)議功能,這樣的設(shè)計(jì)使得MP1800能夠做到轉(zhuǎn)發(fā)和控制/管理相分離,互相不受影響,因此MP1800能夠做到64 byte報(bào)文的雙向百兆全線速轉(zhuǎn)發(fā),即使在配置了復(fù)雜的ACL/QoS功能時(shí)性能也沒(méi)有太大的影響。此外,為了提高IPSec安全性能,MP1800采用了硬件加密模塊,能夠達(dá)到100 Mbit/s的加解密性能。
MP1800的QoS功能
由于政府、中小企業(yè)客戶越來(lái)越重視關(guān)鍵業(yè)務(wù)的通信質(zhì)量,因此QoS功能在未來(lái)的網(wǎng)絡(luò)應(yīng)用中將發(fā)揮越來(lái)越重要的作用。MP1800為用戶提供了流分類、流量監(jiān)管、流量整形、擁塞管理和擁塞避免等多種應(yīng)用。
(1)流分類
MP1800的QoS支持豐富的業(yè)務(wù)分類標(biāo)準(zhǔn),可廣泛應(yīng)用于傳統(tǒng)IP、MPLS和以太網(wǎng)等多種業(yè)務(wù)網(wǎng)絡(luò)中。MP1800支持業(yè)務(wù)深度識(shí)別功能,能夠識(shí)別多種應(yīng)用層協(xié)議,如HTTP、BT應(yīng)用等,可為語(yǔ)音、視頻、文件傳輸、Web瀏覽等不同應(yīng)用提供不同的QoS服務(wù)。
(2)流量監(jiān)管和流量整形
MP1800支持單速雙色和雙速三色的令牌桶算法,對(duì)超出規(guī)格的流量可以實(shí)施預(yù)先設(shè)定好的監(jiān)管動(dòng)作。這些動(dòng)作可以是:轉(zhuǎn)發(fā)、丟棄、改變優(yōu)先級(jí)并轉(zhuǎn)發(fā)、進(jìn)入下一級(jí)的監(jiān)管。
(3)擁塞管理
當(dāng)報(bào)文到達(dá)的速度大于該接口發(fā)送的速度時(shí),在該接口處就會(huì)產(chǎn)生擁塞,發(fā)生報(bào)文丟失,而報(bào)文的丟失又可能會(huì)導(dǎo)致發(fā)送該報(bào)文的主機(jī)或路由器因超時(shí)而重傳此報(bào)文,這將導(dǎo)致惡性循環(huán)。擁塞管理的中心內(nèi)容就是當(dāng)擁塞發(fā)生時(shí)如何制定一個(gè)資源的調(diào)度策略,決定報(bào)文轉(zhuǎn)發(fā)的處理次序。MP1800的QoS提供豐富的調(diào)度策略,例如FIFO、PQ、CQ、WFQ、CBWFQ,每一種調(diào)度策略都可以為一種關(guān)鍵業(yè)務(wù)應(yīng)用而設(shè)計(jì)。
MP1800的2層交換功能
MP1800提供了豐富的二層以太網(wǎng)功能,包括MSTP、GARP/GVRP、LACP、以太網(wǎng)OAM、UDLD等,因此使用MP1800能夠方便、完善地構(gòu)建一個(gè)局域網(wǎng)絡(luò),快速、有效、安全地布置各種業(yè)務(wù)。
MSTP是一種生成樹(shù)協(xié)議,可以通過(guò)有選擇性地阻塞網(wǎng)絡(luò)冗余鏈路來(lái)達(dá)到消除網(wǎng)絡(luò)二層環(huán)路的目的,同時(shí)具備鏈路備份功能。
端口匯聚技術(shù)分為靜態(tài)匯聚和動(dòng)態(tài)匯聚,是將多個(gè)端口聚合在一起形成一個(gè)匯聚組,不僅可以提高鏈路帶寬,實(shí)現(xiàn)流量在匯聚端口上的負(fù)載分擔(dān),也能提高連接可靠性。
以太網(wǎng)OAM作為一個(gè)二層協(xié)議,是監(jiān)控和解決網(wǎng)絡(luò)問(wèn)題的工具。它能夠在數(shù)據(jù)鏈路層報(bào)告網(wǎng)絡(luò)的狀態(tài),使網(wǎng)絡(luò)管理員能夠更有效地管理網(wǎng)絡(luò)。這個(gè)功能能夠使電信運(yùn)營(yíng)商方便地管理和維護(hù)設(shè)備,提升他們的客戶滿意度。
MP1800的安全功能
MP1800實(shí)現(xiàn)了多種安全技術(shù)來(lái)保障設(shè)備信息通信安全,這些技術(shù)有IPSec、SSL VPN、802.1x接入控制認(rèn)證和防火墻等。
(1)保證數(shù)據(jù)傳輸安全的IPSec功能
IPSec是一種三層隧道加密協(xié)議,它能夠?yàn)镮nternet上傳輸?shù)臄?shù)據(jù)提供高質(zhì)量的、可互操作的、基于密碼學(xué)的安全保證。它能夠提供以下的安全服務(wù):
數(shù)據(jù)機(jī)密性:IPSec發(fā)送方在通過(guò)網(wǎng)絡(luò)傳輸包前對(duì)包進(jìn)行加密;
數(shù)據(jù)完整性:IPSec接收方對(duì)發(fā)送方發(fā)送來(lái)的包進(jìn)行認(rèn)證,確保數(shù)據(jù)在傳輸過(guò)程中沒(méi)有被篡改;
數(shù)據(jù)來(lái)源認(rèn)證:IPSec在接收端可以認(rèn)證發(fā)送IPSec報(bào)文的發(fā)送端是否合法;
防重放:IPSec接收方可檢測(cè)并拒絕接收過(guò)時(shí)或重復(fù)的報(bào)文。
通常,IPSec在一些低端通信設(shè)備上都是通過(guò)軟件實(shí)現(xiàn),由于復(fù)雜的加密/解密、認(rèn)證算法會(huì)占用大量的CPU資源,從而影響設(shè)備整體處理效率。MP1800使用硬件加密模塊,將復(fù)雜的算法處理在硬件上進(jìn)行,從而使得MP1800的IPSec加密性能能夠達(dá)到100M bit/s,完全滿足未來(lái)政府和中小企業(yè)日益復(fù)雜的應(yīng)用和信息通信安全需要。
(2)防范非法訪問(wèn)的防火墻功能
政府、中小企業(yè)客戶對(duì)網(wǎng)絡(luò)安全性日益重視,據(jù)統(tǒng)計(jì),對(duì)網(wǎng)絡(luò)安全威脅最大的是網(wǎng)絡(luò)攻擊與非法訪問(wèn)。
常見(jiàn)的攻擊有ARP攻擊、NAT攻擊、路由攻擊、異常流量攻擊等。對(duì)于ARP攻擊,MP1800可以采用IP-MAC地址綁定進(jìn)行解決;對(duì)于NAT攻擊、路由攻擊、異常流量攻擊可以采取IP流量限速和NAT限制。
MP1800在內(nèi)部設(shè)計(jì)了防火墻,支持包過(guò)濾、訪問(wèn)控制、URL過(guò)濾等功能。當(dāng)要求限制內(nèi)部員工PC上網(wǎng)時(shí),可以通過(guò)限制IP地址方式禁止其上網(wǎng);當(dāng)要求限制上某個(gè)網(wǎng)站時(shí),可以通過(guò)URL過(guò)濾功能限制對(duì)非工作網(wǎng)站的訪問(wèn)。
MP1800無(wú)線功能
(1)支持局域無(wú)線的WLAN 功能
WLAN最大的優(yōu)勢(shì)就是免去或減少了繁雜的網(wǎng)絡(luò)布線,在對(duì)WLAN的支持上,MP1800能夠提供精細(xì)的用戶控制管理、靈活的安全機(jī)制、端到端的QoS等功能。
MP1800在接入無(wú)線用戶時(shí),可以通過(guò)設(shè)置基于VLAN、基于AP和基于SSID的用戶接入控制方式等實(shí)現(xiàn)無(wú)線用戶精細(xì)化管理。
WLAN無(wú)線網(wǎng)絡(luò)的安全性主要體現(xiàn)在認(rèn)證和鏈路加密兩個(gè)方面。認(rèn)證用來(lái)保證只能由授權(quán)用戶進(jìn)行訪問(wèn),鏈路加密則保證發(fā)送的數(shù)據(jù)只能被特定的用戶所接收。MP1800支持802.1X認(rèn)證、Open System和Share Key認(rèn)證方式;支持WPA-PSK、WPA2-PSK、WEP、AES、TKIP加密。
(2)支持廣域無(wú)線的3G功能
隨著3G移動(dòng)網(wǎng)絡(luò)的迅速普及,各大運(yùn)營(yíng)商在提供3G多媒體業(yè)務(wù)的同時(shí),也給客戶帶來(lái)更高帶寬的無(wú)線接入體驗(yàn),3G作為靈活、快速、安全、高效的Internet接入方式已逐步成為用戶廣域網(wǎng)接入的主流選擇之一。
MP1800的3G接入解決方案可有效滿足移動(dòng)辦公、移動(dòng)監(jiān)控、分支無(wú)線接入等無(wú)線寬帶接入需求。MP1800通過(guò)自帶的3G無(wú)線模塊或外接3G Modem提供無(wú)線上行接入。MP1800的 3G解決方案支持三種3G制式:WCDMA、cdma2000和TD-SCDMA。目前支持的3G Modem型號(hào)豐富,覆蓋市場(chǎng)主流的型號(hào),確保MP1800能滿足3G無(wú)線通信應(yīng)用的適應(yīng)性和靈活性。
(3)完善的業(yè)務(wù)功能
MP1800上的兩種無(wú)線接口與其他的以太等物理接口相同,即MP1800上的無(wú)線接口支持完整的基于IP層以上的所有業(yè)務(wù)和功能特性,如接口備份、流量統(tǒng)計(jì)、網(wǎng)絡(luò)防攻擊等,可有效發(fā)揮無(wú)線接口應(yīng)用的潛力和價(jià)值。針對(duì)MP1800的無(wú)線通信,可以提供基于命令行、Web、SNMP和TR069等多種管理方式。
3、典型應(yīng)用
3.1 中小企業(yè)組網(wǎng)應(yīng)用
MP1800作為一個(gè)獨(dú)立的中小企業(yè)綜合接入設(shè)備時(shí),可采用3G通信鏈路作為廣域網(wǎng)有線鏈路的備份或負(fù)載分擔(dān)通道。而企業(yè)內(nèi)部聯(lián)網(wǎng),既可以采用以太網(wǎng)的有線連接方式,也可以采用WLAN的無(wú)線連接。
如果MP1800是電信運(yùn)營(yíng)商代購(gòu)或購(gòu)買贈(zèng)送給客戶的信息通信網(wǎng)關(guān),運(yùn)營(yíng)商可以在運(yùn)維中心部署網(wǎng)管系統(tǒng)對(duì)設(shè)備及接口卡實(shí)現(xiàn)集中配置和管理,比較典型的是中國(guó)電信基于TR069的網(wǎng)管系統(tǒng)。采用MP1800的中小企業(yè)組網(wǎng)方案如圖2所示。
圖2 中小企業(yè)組網(wǎng)應(yīng)用
3.2 無(wú)人值守ATM機(jī)無(wú)線組網(wǎng)應(yīng)用
目前有越來(lái)越多的金融ATM機(jī)部署在商場(chǎng)、辦公大樓等公共場(chǎng)所,特別是那些靠提供靈活服務(wù)與國(guó)有大商業(yè)銀行展開(kāi)差異化競(jìng)爭(zhēng)的中小銀行更傾向于采用這種無(wú)人值守部署方式。通常這些情況下有線通信鏈路很難獲取,采用3G無(wú)線通信將是理想的選擇。金融無(wú)人值守ATM機(jī)采用MP1800作為接入設(shè)備,該設(shè)備放置在ATM機(jī)里面,通過(guò)3G無(wú)線連接到銀行網(wǎng)絡(luò)中心??紤]到應(yīng)用安全,MP1800與中心的設(shè)備實(shí)現(xiàn)IPSec數(shù)據(jù)加密功能,以解決安全隱患。與此同時(shí),MP1800的VoIP模塊還能外接一部電話機(jī),以方便客戶采用電話辦理業(yè)務(wù)。其組網(wǎng)方案如圖3所示。
圖3 無(wú)人值守ATM的3G無(wú)線組網(wǎng)應(yīng)用
3.3 總部/分支型政府機(jī)構(gòu)與企業(yè)的組網(wǎng)應(yīng)用
客戶可以利用MP1800的各種接口(圖4所示為3G鏈路,其實(shí)也可以采取有線專線鏈路)實(shí)現(xiàn)總部和分支之間的廣域互連,分支節(jié)點(diǎn)的設(shè)備可以采用WLAN或以太的方式接入企業(yè)局域網(wǎng),如圖4所示??紤]到應(yīng)用安全,分支機(jī)構(gòu)可以和總部設(shè)備采用IPSec數(shù)據(jù)加密功能,同時(shí),分支機(jī)構(gòu)可以采用MP1800的xDSL接入Internet,并在MP1800上開(kāi)啟各種防火墻功能。公司總部運(yùn)維中心可采用網(wǎng)管系統(tǒng)實(shí)現(xiàn)MP1800設(shè)備及接口模塊的集中管理。
圖4 總部/分支型政企客戶的組網(wǎng)應(yīng)用
4 、結(jié)束語(yǔ)
當(dāng)前我國(guó)正處于工業(yè)化和信息化融合發(fā)展時(shí)期,政府和中小企業(yè)的業(yè)務(wù)活動(dòng)越來(lái)越傾向于高效、彈性,因此他們對(duì)信息通信基礎(chǔ)設(shè)施的需求呈現(xiàn)多樣化的狀態(tài)。本文設(shè)計(jì)和實(shí)現(xiàn)了一種能有效地支持電信運(yùn)營(yíng)商對(duì)政企客戶提供ICT服務(wù)的企業(yè)信息通信網(wǎng)關(guān),并對(duì)典型應(yīng)用作了描述。
責(zé)任編輯:gt
評(píng)論
查看更多